セキュリティは「6か条」から。クリニックも中小企業です。
IPAの中小企業向けガイドラインが第4.0版に。基本の6か条と、委託先を含めた見直しの視点を整理する実務解説です。新しい事件の速報ではありません。
「うちは小さいから」ではなく、対策の対象として
IPAは2026年3月27日、「中小企業の情報セキュリティ対策ガイドライン」を第4.0版として公開しました。本稿は2026年9月20日に確認した公式資料に基づく実務解説で、新しい事件の速報ではありません。このガイドラインの対象には、個人事業主や小規模事業者を含む中小企業等が含まれ、クリニックや薬局も当てはまります。まずは自院を「対策の対象」として捉えることが出発点です。
まずは基本の6か条を、順番に確認
今回の改定で、基本の「情報セキュリティ5か条」に「バックアップを取ろう!」が加わり6か条になりました。残りの5つは、OSやソフトウェアを最新の状態に保つ、ウイルス対策ソフトを導入する、パスワードを強化する、共有設定を見直す、脅威や攻撃の手口を知る、です。専門用語が多く感じても、1項目ずつ「自院はどうか」を確認すれば始められます。一気に設定を変えず、業務への影響は保守担当者に相談しながら進めましょう。
自分の院だけでなく、任せている相手も
第4.0版では、ランサムウェアによる被害が事業活動の停止にまで広がっている点や、取引先を通じて被害が波及するサプライチェーンへの対応が加わりました。クリニックは電子カルテ・レセコン・オンライン資格確認など、多くの業者に運用を任せています。「どの業務を、どの会社に任せているか」「連絡先と対応時間はどこに書いてあるか」を一覧にしておくと、いざという時に慌てずに済みます。
何から始めるか迷ったら
すべてを一度に完璧にする必要はありません。まず6か条で自院の現状を点検し、できていない項目から優先順位を付けるのが現実的です。設定変更や機器の初期化を思いつきで行わず、患者情報の扱いは施設のルールに沿ってください。どこから手をつけるか判断に迷う点は、日頃の保守担当者や、私たちアイジェイネットにもお気軽にご相談いただけます。
自分の環境について相談する ↗